Irlands Datenschutzkommission hat gegen Google eine Geldstrafe von 403 Millionen Euro, umgerechnet rund 463 Millionen US-Dollar, verhängt, wegen der Art und Weise, wie das Unternehmen die Standortdaten der Nutzer verarbeitet hat. Die am 21. September 2026 bekannt gegebene Entscheidung ist eine der größten bisher verhängten GDPR-Strafen und macht aus einer jahrealten Datenverarbeitungspraxis eine aktuelle Fallstudie darüber, was passiert, wenn Einwilligung und Transparenz hinter den regulatorischen Erwartungen zurückbleiben.

Für alltägliche Nutzer ist das Urteil eine Erinnerung daran, dass Standortdaten zu den sensibelsten Kategorien personenbezogener Informationen gehören, die moderne Tech-Plattformen sammeln, und dass Geldstrafen der Aufsichtsbehörden allein jahrelanges Tracking nicht rückgängig machen. Zu verstehen, was diese Google-Strafe wegen Standortdaten unter der GDPR ausgelöst hat und was man tatsächlich gegen die eigene Betroffenheit tun kann, ist wichtiger als die Schlagzeilenzahl.

Was die 403-Millionen-Euro-Strafe der DPC tatsächlich umfasst

Die Untersuchung der DPC konzentrierte sich auf standortbezogene Funktionen in Googles Diensten und stellte fest, dass die Praktiken des Unternehmens die GDPR-Standards für rechtmäßige Verarbeitung nicht erfüllten. Die Aufsichtsbehörden kamen zu dem Schluss, dass Google Standortdaten in einer Weise speicherte und nutzte, die über das hinausging, was Nutzer vernünftigerweise erwarten konnten, und dass die Rechtsgrundlage für diese Verarbeitung nicht ausreichend dargelegt oder kommuniziert wurde.

Im Rahmen der Entscheidung wurde Google außerdem angewiesen, seine Verarbeitung von Standortdaten innerhalb eines festgelegten Zeitraums mit der GDPR in Einklang zu bringen. Diese Kombination – eine Geldstrafe plus eine verbindliche Compliance-Anordnung – signalisiert, dass die irischen Aufsichtsbehörden strukturelle Änderungen daran wollen, wie Standortdaten durch Googles Systeme fließen, und nicht nur eine einmalige Zahlung. Eine ausführlichere Aufschlüsselung der Feststellungen der DPC und der betroffenen spezifischen Funktionen bietet unser Begleitartikel zu Googles 403-Millionen-Euro-Strafe wegen Standortdaten und was sie bedeutet, der das Urteil detaillierter durchgeht.

Wie Google Standortdaten ohne klare Einwilligung sammelte und nutzte

Im Kern des Falls steht eine vertraute Spannung in der modernen Daten-Governance: Funktionen, die im Hintergrund still Standortsignale sammeln, oft gebündelt in umfassendere Kontoeinstellungen statt als eigenständige, klar erklärte Entscheidungen präsentiert. Wenn Standortverfolgung in allgemeinen Nutzungsbedingungen vergraben oder standardmäßig aktiviert ist, können Nutzer technisch gesehen „zugestimmt" haben, ohne jemals wirklich zu verstehen, was gesammelt wurde, wie lange es gespeichert wurde oder wer darauf zugreifen konnte.

Genau diese Governance-Lücke sollte die GDPR schließen. Die Verordnung verlangt, dass die Einwilligung spezifisch, informiert und freiwillig erteilt wird und dass Datenverantwortliche personenbezogene Informationen nur so lange aufbewahren, wie es für einen klar genannten Zweck erforderlich ist. Wenn diese Standards nicht erfüllt werden, kann selbst ein Unternehmen mit ausgefeilter Datenschutzinfrastruktur und Rechtsteams auf der falschen Seite einer sehr hohen Geldstrafe landen.

Den eigenen Standortdaten-Fußabdruck prüfen und begrenzen

Zu warten, bis die Aufsichtsbehörden aufholen, ist keine Datenschutzstrategie. Es gibt konkrete Schritte, die Sie sofort unternehmen können, um zu sehen und zu reduzieren, wie viele Standortdaten Sie erzeugen.

Beginnen Sie damit, den Standortverlauf und die Aktivitätskontrollen Ihres Google-Kontos direkt zu überprüfen. Die meisten Plattformen, nicht nur Google, vergraben diese Einstellungen mehrere Menüs tief, daher lohnt es sich, sowohl die Berechtigungen des Betriebssystems Ihres Telefons als auch die Einstellungen einzelner Apps zu prüfen. Schauen Sie gezielt darauf, welche Apps „immer erlauben" für den Standortzugriff haben gegenüber „nur während der Nutzung", denn die Hintergrundsammlung ist oft der Ort, an dem das granularste Tracking stattfindet.

Es lohnt sich außerdem, gespeicherten Standortverlauf regelmäßig zu löschen, statt anzunehmen, dass er automatisch verschwindet, und Werbepersonalisierungsfunktionen zu deaktivieren, die auf Standortsignalen beruhen, wenn Sie sie nicht nützlich finden. Nichts davon ist eine einmalige Lösung. Apps werden aktualisiert, Standardeinstellungen werden zurückgesetzt und neue Funktionen starten mit aktiviertem Tracking, sofern Sie nicht aktiv widersprechen. Daher ist eine wiederkehrende Überprüfung alle paar Monate eine realistische Gewohnheit, die man aufbauen sollte.

Wo VPNs in die Standortprivatsphäre passen (und wo nicht)

Ein VPN maskiert Ihre IP-Adresse und kann verhindern, dass Websites, Werbetreibende und einige Beobachter auf Netzwerkebene Ihren ungefähren Standort anhand Ihrer Internetverbindung ableiten. Das ist eine wirklich nützliche Schutzschicht, insbesondere gegen IP-basierte Geolokalisierung, die für Werbe-Targeting oder Inhaltsbeschränkungen verwendet wird.

Was ein VPN nicht kann, ist eine App oder ein Betriebssystem daran zu hindern, direkt auf die GPS-, WLAN- oder Bluetooth-Standortdaten Ihres Geräts zuzugreifen, sobald Sie die Berechtigung erteilt haben. Wenn eine App wie Googles eigene Dienste Standortzugriff auf Geräteebene aktiviert hat, blockiert ein im Hintergrund laufendes VPN diese Sammlung nicht. Mit anderen Worten: Ein VPN schützt Ihre Standortexposition auf Netzwerkebene, während Berechtigungseinstellungen und Kontokontrollen Ihre Exposition auf Geräte- und App-Ebene regeln. Effektive Standortprivatsphäre erfordert die Verwaltung beider.

Was das für Sie bedeutet

Diese Geldstrafe löscht nicht rückwirkend die Standortdaten, die Google bereits gesammelt hat, und sie wird nicht die letzte Durchsetzungsmaßnahme dieser Art sein. Was sie tut, ist zu bestätigen, dass Aufsichtsbehörden bereit sind, spürbare finanzielle Konsequenzen zu verhängen, wenn Einwilligung und Transparenz rund um Standortverfolgung hinter den Anforderungen zurückbleiben, und dass Unternehmen, die diese Art sensibler Daten verarbeiten, zunehmend unter Beobachtung stehen.

Für Nutzer lautet die praktische Schlussfolgerung: Hören Sie auf, Plattform-Standardeinstellungen als ausreichenden Schutz zu betrachten. Googles Compliance-Anordnung gibt dem Unternehmen sechs Monate, um seine Praktiken zu überarbeiten, aber Ihre eigene Standortprivatsphäre sollte nicht auf diesen Zeitplan warten.

Wichtige Erkenntnisse

  • Überprüfen und verschärfen Sie die Standortberechtigungen auf Ihrem Telefon und in Ihren Google-Konto-Einstellungen noch heute, nicht erst nach der nächsten Schlagzeile.
  • Löschen Sie gespeicherten Standortverlauf regelmäßig, statt anzunehmen, dass er automatisch gelöscht wird.
  • Nutzen Sie ein VPN, um Ihren IP-basierten Standort zu maskieren, aber kombinieren Sie es mit Berechtigungskontrollen auf Geräteebene für vollständigen Schutz.
  • Sehen Sie diese Einstellungen alle paar Monate erneut durch, da App-Updates Standardeinstellungen still zurücksetzen können.
  • Lesen Sie die ausführlichere Aufschlüsselung des DPC-Urteils in unserer zugehörigen Berichterstattung, um genau zu verstehen, was diese Google-Strafe wegen Standortdaten unter der GDPR ausgelöst hat.